CVE-2025-65032Rallly是一个开源的日程安排和协作工具。在4.5.4版本之前,存在一个不安全的直接对象引用(IDOR)漏洞,允许任何经过身份验证的用户通过操纵participantId参数来修改投票中其他参与者的显示名称,而无需具备管理员或投票所有者权限。该漏洞CVSS评分为6.5,属于中等严重程度,攻击复杂度低,无需用户交互即可被利用。攻击者可以利用此漏洞冒充其他用户或制造混乱,破坏数据的完整性和用户信任。虽然该漏洞不影响机密性和可用性,但会对系统的完整性和用户身份验证机制造成严重威胁。攻击者只需注册一个普通账户,即可对平台上任何投票中的其他用户实施攻击。此问题已在4.5.4版本中得到修复,建议所有用户尽快升级以消除安全风险。
漏洞存在于Rallly的重命名API端点中,服务端在处理用户显示名称修改请求时,直接使用客户端提供的participantId参数来定位目标用户对象,而没有验证当前认证用户是否有权限修改该对象。具体来说,当用户发起重命名请求时,API仅检查用户是否已登录(PR:L),但未验证请求中的participantId是否属于当前用户或当前用户是否有权修改该participantId对应的显示名称。攻击者可以通过拦截正常的重命名请求,将participantId替换为其他投票参与者的ID,服务端便会直接修改目标用户的显示名称。由于API缺乏对对象所有权和授权的验证,攻击者可以实现对任意用户显示名称的篡改,这在多人协作场景中可能导致严重的身份冒充和信息混淆风险。